Podatność w oprogramowaniu Quick.Cart

cert.pl 4 dni temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu Quick.Cart i koordynował proces ujawniania informacji.

Podatność CVE-2026-41875: W Quick.Cart zidentyfikowano podatność typu Cross-Site Request Forgery w panelu konfiguracyjnym administratora. Atakujący może przygotować specjalną stronę internetową, która po odwiedzeniu przez administratora automatycznie wyśle żądanie POST, zmieniające login i hasło administratora. Quick.Cart implementuje proste mechanizmy zabezpieczające przed tego typu atakiem, jednak można je łatwo obejść poprzez manipulację nagłówkiem referer. Wszystkie formularze dostępne w tym oprogramowaniu są potencjalnie podatne.

Problem ten został rozwiązany w łatce do wersji 6.7 opublikowanej dnia 09.11.2026. Instancje bez tej łatki pozostają podatne.

Podziękowania

Za zgłoszenie podatności dziękujemy Karolowi Czubernatowi.

Idź do oryginalnego materiału